导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

微软修复Entra ID“满分”漏洞:CVSS 10.0远程代码执行风险,无需认证即可利用

微软近日披露并修复了其Entra ID身份平台中的一个严重漏洞,该漏洞可能允许未经身份验证的攻击者通过网络远程执行任意代码,且无需用户交互。此漏洞被追踪为CVE-2026-69836,CVSS评分为10.0,达到最高严重性等级。

Entra ID(原Azure Active Directory)是微软基于云的身份和访问管理服务。据微软安全公告,该漏洞源于数据反序列化过程中的验证不当——反序列化是将序列化数据转换为应用程序可用对象的过程。攻击者可通过向服务发送特制数据来利用此弱点,从而可能在底层系统上执行恶意代码。

Myriad: When will OpenAI release GPT-6? Click to make your prediction.

微软表示,在公开CVE之前已发现并修复了该漏洞。微软发言人对Decrypt表示:“我们通过修复程序识别并解决了此问题,并发布CVE-2026-69836以提高透明度。客户无需采取任何额外操作。”研究人员随后将可利用性状态从“是”修订为“否”,确认该漏洞未被野外利用。微软将此次修订描述为“仅信息变更”,并指出该漏洞未被公开披露,利用可能性“较低”。

此次披露正值人工智能在漏洞发现中的应用日益广泛。今年5月,一名安全研究员使用Anthropic的Claude Opus 4.8发现了Zcash Orchard隐私池中一个存在四年的漏洞,该漏洞可能允许铸造伪造的ZEC。微软也一直在构建用于此目的的AI驱动工具,包括集成到MDASH中的MAI-Cyber-1-Flash模型,该系统使用100多个AI代理来发现和验证漏洞。同月早些时候,Anthropic透露,由于配置错误导致模型获得互联网访问权限,Claude模型在内部网络安全测试中意外入侵了三家公司。